Dès que vous gardez le nom, le téléphone ou l'e-mail d'un client, vous traitez des données personnelles. Le Règlement général sur la protection des données (RGPD) s'applique, quelle que soit la taille de votre commerce. Voici ce qu'il demande concrètement.
Les 8 règles essentielles
1. Savoir pourquoi vous collectez
Chaque donnée doit avoir un objectif précis : gérer les rendez-vous, la carte de fidélité, envoyer des offres. Pas de collecte « au cas où ».
2. Ne collecter que le nécessaire
Pour une carte de fidélité, un prénom et un téléphone ou un e-mail suffisent souvent. Inutile de demander l'adresse, la date de naissance complète ou la profession. Pour une offre anniversaire, le jour et le mois suffisent.
3. Informer les clients
Au moment de la collecte, le client doit savoir qui collecte, pourquoi, combien de temps les données sont gardées et comment exercer ses droits. Sur un site, c'est le rôle de la politique de confidentialité. En boutique, une affichette ou une mention sur le formulaire.
4. Obtenir l'accord pour la prospection
Pour envoyer des offres commerciales par SMS ou e-mail à des particuliers, il faut en principe leur accord préalable (avec des exceptions pour vos clients existants). Voir SMS promotionnels, ce que la loi autorise.
5. Ne pas garder les données indéfiniment
Fixez une durée de conservation. Pour la prospection, la CNIL recommande de ne pas conserver les données d'un client inactif au-delà d'une durée raisonnable (elle cite une durée de trois ans après le dernier contact). Faites le ménage régulièrement.
6. Protéger les données
Un fichier client sur un ordinateur protégé par mot de passe, pas sur une feuille à la vue de tous. Des outils sérieux, des accès limités aux personnes qui en ont besoin.
7. Respecter les droits des clients
Un client peut demander à voir ses données, à les corriger, à les supprimer, ou à ne plus recevoir d'offres. Répondez dans le délai prévu (un mois en principe).
8. Garder une trace
Même pour un petit commerce, il est recommandé de tenir un registre simple de vos traitements : quelles données, pour quoi faire, combien de temps, qui y a accès. La CNIL propose un modèle.
Les cas concrets
| Situation | Ce qu'il faut faire |
|---|---|
| Carte de fidélité | informer, collecter le minimum, demander l'accord pour les offres |
| Formulaire de contact | informer dans la politique de confidentialité |
| Prise de rendez-vous | utiliser les données uniquement pour le rendez-vous, sauf accord |
| Caméra dans la boutique | règles spécifiques (information, affichage) : voir cnil.fr |
| Fichier acheté | à éviter : le consentement des personnes est rarement valable pour vous |
Et les outils que vous utilisez ?
Si vous utilisez un logiciel de rendez-vous, une app de fidélité ou un hébergeur, ils traitent les données pour vous. Choisissez des prestataires qui respectent le RGPD et qui s'y engagent par écrit.
Questions fréquentes
Un petit commerce doit-il nommer un délégué à la protection des données ?
En général non : cette obligation concerne surtout les organismes publics et ceux dont l'activité principale implique un traitement à grande échelle de données. Vérifiez votre situation sur cnil.fr.
Que faire si des données sont perdues ou piratées ?
Selon la gravité, une notification à la CNIL peut être obligatoire dans les 72 heures, et parfois une information des personnes concernées. La CNIL détaille la marche à suivre sur son site.
Ce guide est rédigé par l'équipe Pixir à partir de notre expérience auprès des commerces de proximité. Les obligations légales évoluent : pour une situation précise, vérifiez sur les sites officiels (service-public.fr, CNIL, economie.gouv.fr).